De Payment Card Industry (PCI) Data Security Standards (DSS) is een wereldwijde beveiligingsstandaard ontworpen om fraude te voorkomen door extra op creditcardgegevens te controleren. Bedrijven moeten de PCI DSS regels opvolgen, als zij kaartbetalingen accepteren van de vijf grootste creditcard merken, m.n., Visa, MasterCard, American Express, Discover en het Japan Credit Bureau (JCB). Organisaties die betalings- en kaarthouderdata opslaan, verwerken of doorgeven, moeten voldoen aan PCI DSS.
In dit artikel kun je leren over:
Kaart opslaan
Je moet alle kaartgegevens, zoals kaartnummers en vervaldatums, op een andere server opslaan, apart van andere propertygegevens. Dit betekent dat accommodaties zonder uitzondering meer dan één server moeten hebben om volledig compliant te zijn. De complete lijst met specificaties is te vinden op de website van de PCI Raad.Mews staat het invoeren van kaarthoudergegevens in onbeveiligde velden niet meer toe.De complete lijst met specificaties is te vinden op de website van de PCI Raad.Mews staat het invoeren van kaarthoudergegevens in onbeveiligde velden niet meer toe.Mews staat het invoeren van kaarthoudergegevens in onbeveiligde velden niet meer toe. Het systeem zal gegevens die op deze manier voor 11 april zijn opgeslagen verwijderen. Dit is inclusief kaartnummers, vervaldatums, en CVC-nummers. Vanaf deze datum, moet je alle kaarten veilig opslaan en aan PCI blijven voldoen.
Je kunt hier meer leren over het veilig toevoegen van een nieuwe betaalkaart.
Let op: Mews slaat het volledige kaartnummer niet op en heeft er geen toegang toe. Voor veiligheidsredenen, slaan wij alleen de eerste zes en laatste vier cijfers van de kaart op.
Mews PCI DSS-naleving
De PCI DSS erkent vier verschillende niveaus van naleving, gebaseerd op het aantal transacties. Mews Operations gebruikt de Microsoft Azure infrastructuur, die gecertificeerd compliant is onder PCI DSS versie 4.0 op Service Provider Level 1, met het hoogste transactievolume; meer dan 6 miljoen per jaar. Evenzo heeft Mews Payments geen PCI compliance certificering nodig omdat de payment gateway provider van Mews, Stripe, door een PCI-gecertificeerde auditor is gecontroleerd en gecertificeerd is op PCI Service Provider Level 1. Je kunt hier meer over PCI-naleving bij Stripe leren.
De kaarthoudergegevens worden via een beveiligde iframe ingevoerd in de Mews applicatie. Je kunt alle andere gerelateerde informatie hier onder het gedeelte Security (beveiliging) en het gedeelte Certifications (certificeringen) vinden.
Informatie over PCI-inbreuken
Individuele cliënten krijgen normaal geen boete voor PCI-inbreuken, omdat het bewerken van betalingen, bijv. Adyen, Stripe, SIX Payments, enz. en kaartopslagdiensten m.a.w. fysiek in je property of cloudgebaseerde databases waar kaarten worden opgeslagen, meestal geoutsourcet worden. Echter als er een lek bij de dienst die je gebruikt voor het verwerken van betalingen of kaartopslag is, kun je verwachten dat hier na verloop van tijd hogere kosten op komen. Bovendien, onder de General Data Protection Regulation (GDPR), worden oplossingen in de property zelf, zoals het opslaan van alle gegevens op één server, gezien als het lekken van gegevens. Elke klant die een on-premise oplossing gebruikt, kan een boete krijgen voor zowel een datalek als een PCI-inbreuk.
Je kunt hier meer leren over de naleving van PSD2.